Panoramica di Google SecOps

Supportato in:

Google Security Operations è un servizio cloud, creato come livello specializzato sopra l'infrastruttura di Google, progettato per consentire alle aziende di conservare, analizzare e cercare in privato le grandi quantità di dati di telemetria sulla sicurezza e sulla rete che generano.

Google SecOps normalizza, indicizza, correla e analizza i dati per fornire analisi e contesto istantanei sulle attività rischiose. Google SecOps può essere utilizzato per rilevare le minacce, esaminare l'ambito e la causa di queste minacce e fornire la correzione utilizzando le integrazioni predefinite con le piattaforme di flusso di lavoro, risposta e orchestrazione aziendali.

Google SecOps ti consente di esaminare le informazioni di sicurezza aggregate per la tua azienda per mesi o più. Utilizza Google SecOps per eseguire ricerche in tutti i domini a cui è stato eseguito l'accesso all'interno della tua azienda. Puoi restringere la ricerca a qualsiasi asset, dominio o indirizzo IP specifico per determinare se si è verificato un compromesso.

La piattaforma Google SecOps consente agli analisti della sicurezza di analizzare e mitigare una minaccia alla sicurezza durante il suo ciclo di vita utilizzando le seguenti funzionalità:

  • Raccolta: i dati vengono importati nella piattaforma utilizzando forwarder, parser, collector OpenTelemetry, connettori e webhook.
  • Rilevamento: questi dati vengono aggregati, normalizzati utilizzando il modello di dati unificato (UDM) e collegati ai rilevamenti e a threat intelligence.
  • Indagine: le minacce vengono esaminate tramite la gestione dei casi, la ricerca, la collaborazione e l'analisi sensibile al contesto contestuale.
  • Risposta: gli analisti della sicurezza possono rispondere rapidamente e fornire soluzioni utilizzando playbook automatizzati e gestione dei casi.

Raccolta dei dati

Google SecOps può importare numerosi tipi di dati di telemetria sulla sicurezza tramite una serie di metodi, tra cui i seguenti:

  • Forwarder: un componente software leggero, implementato nella rete del cliente , che supporta syslog, acquisizione di pacchetti e repository di dati di gestione dei log o di security information and event management (SIEM) esistenti.
  • Collector: un componente software, implementato nella rete del cliente, che supporta molte origini dati che vengono indirizzate a Google SecOps.
  • API Ingestion: API che consentono di inviare i log direttamente alla piattaforma Google SecOps, eliminando la necessità di hardware o software aggiuntivi negli ambienti dei clienti.

  • Integrazioni di terze parti: integrazione con le API cloud di terze parti per facilitare l'importazione dei log, incluse origini come Office 365 e Azure AD.

Analisi delle minacce

Le funzionalità di analisi di Google SecOps vengono fornite come applicazione basata su browser. Molte di queste funzionalità sono accessibili anche a livello di programmazione tramite le API di lettura. Google SecOps offre agli analisti un modo per esaminare ulteriormente una potenziale minaccia e determinare la risposta migliore.

Riepilogo delle funzionalità di Google SecOps

Questa sezione descrive alcune delle funzionalità disponibili in Google SecOps.

  • Ricerca UDM: consente di trovare eventi e avvisi UDM all'interno dell'istanza Google SecOps.
  • Scansione log non elaborati: cerca i log non elaborati non analizzati.
  • Espressioni regolari: cerca i log non elaborati non analizzati utilizzando le espressioni regolari.

Gestione dei casi

Raggruppa gli avvisi correlati in casi, ordina e filtra la coda dei casi per la classificazione e la definizione delle priorità, assegna i casi, collabora a ogni caso, esegui l'audit dei casi e genera report.

Designer di playbook

Crea playbook selezionando azioni predefinite e trascinandole nell'area di disegno del playbook senza codice aggiuntivo. I playbook consentono anche di creare visualizzazioni dedicate per ogni tipo di avviso e per ogni ruolo SOC. La gestione dei casi presenta solo i dati pertinenti a un tipo di avviso e a un ruolo utente specifici.

Esaminatore di grafici

Visualizza chi, cosa e quando di un attacco, identifica le opportunità di ricerca delle minacce, acquisisci un quadro completo e intervieni.

Dashboard e report

Misura e gestisci in modo efficace le operazioni, dimostra il valore agli stakeholder, monitora le metriche SOC e i KPI in tempo reale. Puoi utilizzare dashboard e report integrati o crearne di personalizzati.

Ambiente di sviluppo integrato (IDE)

I team di sicurezza con competenze di programmazione possono modificare e migliorare le azioni dei playbook esistenti, eseguire il debug del codice, creare nuove azioni per le integrazioni esistenti e creare integrazioni non disponibili nell'Hub contenuti.

Visualizzazioni di indagine

  • Visualizzazione asset: esamina gli asset all'interno della tua azienda e se hanno interagito o meno con domini sospetti.
  • Visualizzazione indirizzo IP: esamina indirizzi IP specifici all'interno della tua azienda e il loro impatto sugli asset.
  • Visualizzazione hash: cerca ed esamina i file in base al loro valore hash.
  • Visualizzazione dominio: esamina domini specifici all'interno della tua azienda e il loro impatto sugli asset.
  • Visualizzazione utente: esamina gli utenti all'interno della tua azienda che potrebbero essere stati interessati da eventi di sicurezza.
  • Filtro procedurale: perfeziona le informazioni su un asset, anche per tipo di evento, origine log, stato della connessione di rete e dominio di primo livello (TLD).

Informazioni evidenziate

  • I blocchi di approfondimenti sugli asset evidenziano i domini e gli avvisi che potresti voler esaminare ulteriormente.
  • Il grafico della prevalenza mostra il numero di domini a cui un asset si è connesso in un periodo di tempo specificato.
  • Avvisi di altri prodotti di sicurezza più apprezzati.

Motore di rilevamento

Puoi utilizzare il motore di rilevamento di Google SecOps per automatizzare il processo di ricerca di problemi di sicurezza nei tuoi dati. Puoi specificare regole per cercare tutti i dati in entrata e ricevere una notifica quando nella tua azienda vengono visualizzate minacce potenziali e note.

Controllo degli accessi

Puoi utilizzare sia i ruoli predefiniti sia configurare nuovi ruoli per controllare l'accesso a classi di dati, avvisi ed eventi archiviati nell'istanza Google SecOps. Identity and Access Management fornisce controllo dell'accesso per Google SecOps.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.